CVE-2023-49339 安全漏洞报告:Ellucian Banner 系统
简介
本文档概述了在 Ellucian Banner 系统中发现的一个严重安全漏洞,特别是在 9.17 及更早版本中。该漏洞已在沙特阿拉伯多所大学使用的系统中被发现,可能暴露敏感的学生数据。
漏洞详情
- 类型: 不安全的直接对象引用(IDOR)
- 受影响的端点:
/StudentSelfService/ssb/studentCard/retrieveData
- 涉及的参数:
bannerId
- 影响: 未经授权暴露敏感的学生数据,包括个人标识符、学业记录和联系信息。
复现步骤
- 使用合法用户凭据登录 Banner 系统。
- 导航到检索学生卡信息的 URL 端点。
- 将 URL 中的
bannerId 参数修改为其他学生的标识符。
- 观察系统显示修改后
bannerId 的信息,从而绕过必要的授权检查。
受影响的版本
该漏洞影响 Ellucian Banner 系统 9.17 及更早版本。使用这些版本的机构必须立即采取行动以降低风险。
建议措施
- 立即修补: Ellucian 应紧急开发并发布针对受影响版本的安全补丁。
- 加强授权检查: 在受影响的端点上实施严格的授权检查。
- 系统审计: 进行全面审计,以识别并修复类似的漏洞。
- 定期更新与培训: 建立定期系统更新和用户安全最佳实践培训的规程。
- 持续监控: 持续监控系统,以发现未经授权的访问或利用尝试的迹象。
CVE 提交
该漏洞已注册 CVE 编号:CVE-2023-49339。有关该漏洞的更多详情和更新将在可用时提供。
作者
Abdulaziz Naif Almadhi